Un dossier judiciaire depose aux Etats-Unis a mis en lumiere un identifiant de suivi Windows peu connu - et declenche une vague de titres alarmants affirmant que "la vie privee est morte" et que meme un VPN ne peut plus vous proteger. L'identifiant est bien reel, l'affaire judiciaire aussi, et les questions de vie privee meritent d'etre prises au serieux. Mais la version la plus effrayante de cette histoire est aussi la moins exacte. Voici ce qui s'est reellement passe, et ce qu'un VPN fait, ou ne fait pas, face a cela.
Ce qu'est reellement le GDID
Le GDID - abreviation de Global Device Identifier, et techniquement un "Device PUID" (Passport Unique ID) - est un nombre de 64 bits que Windows attribue a votre installation la premiere fois que vous vous connectez avec un Microsoft Account. Un service en arriere-plan (wlidsvc) le demande aux serveurs de connexion de Microsoft et le stocke localement, dans votre propre registre, en clair. La Connected Devices Platform de Microsoft lit ensuite cette valeur et l'appose sur l'activite que votre PC renvoie a Microsoft.
Autrement dit, il s'agit d'une empreinte stable, propre a chaque appareil, liee a votre Microsoft Account. Les chercheurs en securite qui l'ont retro-ingenierie ont constate qu'il ne peut pas etre totalement desactive, meme si certains des services de synchronisation qui l'entourent peuvent l'etre, et que reinstaller Windows genere un nouvel identifiant. Rien de tout cela n'est une porte derobee secrete - c'est de la plomberie de telemetrie ordinaire - mais la plupart des gens n'en ont jamais entendu parler.
Comment il a aide a remonter jusqu'a un pirate
S'il fait soudainement l'actualite, c'est a cause d'une affaire penale. Le parquet americain a inculpe Peter Stokes, un citoyen americano-estonien de 19 ans, presente comme un membre du celebre groupe de pirates Scattered Spider, a la suite d'une intrusion chez un distributeur de produits de luxe en mai 2025. Selon le dossier, les archives de Microsoft ont relie un identifiant d'appareil Windows persistant d'abord au compte utilise par les attaquants, puis a des comptes Snapchat, Apple et Facebook que le parquet attribue a Stokes.
L'appareil apparaissait sur les memes adresses IP aux memes moments que ces comptes personnels - a Tallinn mi-2024, puis a New York, puis en Thailande debut 2025, une trace qui coincidait avec ses donnees de voyage. Il a ete arrete en Finlande sur la base d'une notice Interpol et extrade vers les Etats-Unis. Pour les enqueteurs, c'etait un moyen net de relier un intrus anonyme a une personne reelle.
Cela signifie-t-il vraiment qu'un VPN est inutile ?
C'est ici que les titres exagerent. Un VPN masque votre veritable adresse IP aux sites que vous visitez et a votre fournisseur d'acces, et chiffre votre trafic sur le reseau. Il fait exactement cela ici aussi. Ce qu'un VPN n'a jamais pretendu faire, c'est empecher votre propre systeme d'exploitation de transmettre un identifiant lie a un compte auquel vous vous etes personnellement connecte.
La deanonymisation dans cette affaire n'est pas venue du contournement d'un VPN. Elle est venue de la correlation : le meme identifiant d'appareil apparaissant aux cotes de connexions personnelles Microsoft, Snapchat, Apple et Facebook, encore et encore, jusqu'a ce que le schema designe une seule personne. Un VPN change l'IP que voient ces services ; il ne dissocie pas l'appareil des comptes, et il ne peut rien faire des lors que vous vous connectez a votre propre identite sur la meme machine que vous utilisez pour tout le reste. La lecon honnete est celle a laquelle nous revenons sans cesse : un VPN est une couche de confidentialite, pas une cape d'anonymat total. C'est la meme realite qui a permis a la police de deanonymiser les utilisateurs d'un VPN criminel "sans journaux", et la meme limite qui explique pourquoi lier une identite reelle a votre connexion met discretement fin a l'anonymat quel que soit le tunnel que vous utilisez.
Ce que vous pouvez reellement faire
Vous ne pouvez pas supprimer purement et simplement le GDID, mais vous pouvez reduire ce qu'il voit. Utiliser un compte Windows local plutot qu'un Microsoft Account evite d'emblee de lier l'identifiant d'appareil a une identite cloud personnelle. Des medias reputes qui ont examine le mecanisme notent que les services de la Connected Devices Platform (CDPSvc et CDPUserSvc) peuvent etre desactives pour couper la synchronisation permanente, au prix de certaines fonctionnalites multi-appareils. Et le principe general demeure : gardez la machine sur laquelle vous vous connectez a vos vrais comptes separee de tout ce que vous voulez garder prive, car aucun outil reseau ne peut annuler une identite que vous avez vous-meme livree a votre systeme d'exploitation.